Hermanos descubren vulnerabilidades en el sistema de datos estudiantiles de NSFAS

Dos hermanos expertos en tecnologías de la información han descubierto fallos graves en el sistema TIC del National Student Financial Aid Scheme, exponiendo potencialmente los detalles personales de millones de estudiantes, incluidos cuentas bancarias, a estafadores. Las vulnerabilidades permitían acceso a mensajes sensibles, PIN de un solo uso e incluso funciones administrativas como alterar financiamientos. NSFAS ha corregido desde entonces los problemas más críticos tras ser alertada.

Connor Bettridge, estudiante de informática en Varsity College en Ciudad del Cabo, se topó con los problemas mientras ayudaba con una solicitud de financiación NSFAS. Accedió a la página de comunicación del portal y vio direcciones, género, ingresos y detalles bancarios de estudiantes. Su hermano mayor, Jordan Bettridge, que trabaja en tecnología de seguros, investigó más a fondo.

Jordan describió cómo el sistema permitía a cualquiera acceder a todos los SMS y correos electrónicos enviados por NSFAS desde 2022, incluidos PIN de un solo uso e información personal de entre medio millón y un millón de solicitantes. «No fue difícil en absoluto. Podías escribir un script en 20 minutos que literalmente extrae todos los SMS y correos», dijo. Al examinar el código del sitio web, Jordan encontró endpoints de API no seguros para el panel administrativo, permitiendo acciones como rechazar solicitudes de financiación, cambiar detalles bancarios o retirar financiamientos activos.

Estas fallas se suman a los problemas continuos de TIC de NSFAS, incluidos atrasos en pagos y procesos manuales que han causado dificultades a los estudiantes. En 2024, el exadministrador Freeman Nomvalo advirtió a un comité parlamentario que los sistemas eran vulnerables a ciberataques, señalando riesgos para la información de los estudiantes.

Jordan destacó consecuencias potenciales: los estafadores podrían redirigir financiamientos a sus propias cuentas o vender datos filtrados en la dark web. Los hermanos intentaron primero contactar directamente a NSFAS, pero no recibieron respuesta. Luego se pusieron en contacto a través de MyBroadband, alertando al equipo de medios y al CEO interino Waseem Carrim, quien confirmó que los problemas fueron resueltos.

NSFAS emitió un comunicado reconociendo que los usuarios conectados podían ver todos los mensajes generados por el sistema, incluidos OTP, y que ciertos endpoints de API eran inseguros, permitiendo acciones administrativas como retirar apelaciones. «NSFAS tomó conocimiento de una debilidad de seguridad potencial y activó inmediatamente sus protocolos de seguridad de la información y gestión de incidentes», decía. La agencia fortaleció los controles de acceso y mejoró el monitoreo, pero no abordó la responsabilidad por la configuración del sistema.

Este incidente recuerda un caso de 2024 en el que estudiantes de la Universidad de Stellenbosch expusieron vulnerabilidades de fraude en el sistema de subvenciones SASSA, lo que provocó una investigación parlamentaria.

Artículos relacionados

Dramatic illustration depicting the Coupang data breach, with data spilling from a cracked digital vault and investigators on scene.
Imagen generada por IA

La brecha de datos de Coupang abarcó de junio a noviembre

Reportado por IA Imagen generada por IA

Una masiva brecha de datos en el gigante del comercio electrónico Coupang expuso la información personal de 33,7 millones de clientes desde el 24 de junio hasta el 8 de noviembre. Los funcionarios revelaron que el atacante explotó la clave de firma electrónica de la empresa, lo que motivó una investigación gubernamental exhaustiva. El incidente ha aumentado las preocupaciones públicas sobre las capacidades de protección de datos de Corea del Sur.

Se ha descubierto una brecha de seguridad en los exámenes del National Senior Certificate en Gauteng, donde alumnos de siete escuelas de Pretoria accedieron a papeles y guías de corrección filtrados para tres asignaturas. El Department of Basic Education detectó la anomalía a través de su robusto sistema de corrección, lo que llevó a la suspensión de dos empleados y una investigación nacional. La ministra de Educación Básica Siviwe Gwarube enfatizó la efectividad del sistema para identificar el problema rápidamente.

Reportado por IA

La viceministra de Educación Superior y Formación, Dra Nomusa Dube-Ncube, resaltó los desafíos continuos para admitir a más matriculados en instituciones de educación superior a pesar del aumento de las tasas de aprobación. Hablando en Ciudad del Cabo, discutió los esfuerzos del departamento para agilizar procesos ante recursos limitados. Las mejoras en el sistema de solicitudes NSFAS buscan facilitar el acceso para estudiantes en todo el país.

La estatal PetroSA solicitó en mayo de 2024 una subvención de 3.500 millones de rands del Fondo Nacional de Competencias para formar a 5.500 artesanos, pero documentos revelan que 1.200 millones de rands estaban destinados a reparar su plataforma petrolera offshore. El esquema, propuesto por Equator Holdings, colapsó finalmente sin financiación. Destaca vulnerabilidades en el fondo destinado a la formación juvenil en medio del alto desempleo.

Reportado por IA

The National Transport and Safety Authority has warned Kenyan motorists against a scam using fake SMS messages demanding instant payments for alleged traffic violations. The alert coincides with new government initiatives to boost road safety during the festive season. Drivers are advised not to click links or respond to such messages.

Police conducted a second day of raids at e-commerce giant Coupang's headquarters over a massive data breach affecting 33.7 million customers. The suspect is a former Chinese developer who worked on the company's authentication system. Prime Minister Kim Min-seok described the incident as 'beyond serious' and vowed strict action.

Reportado por IA

El sector tecnológico sudafricano enfrenta una grave crisis de habilidades, con puestos vacantes en IA y ciencia de datos en medio de un alto desempleo juvenil. El CEO de HyperionDev, Riaz Moola, propone bootcamps como 'escuela de acabado' para graduados en informática para cerrar la brecha. La escasez podría costar a la economía hasta 124.000 millones de rands para 2027.

 

 

 

Este sitio web utiliza cookies

Utilizamos cookies para análisis con el fin de mejorar nuestro sitio. Lee nuestra política de privacidad para más información.
Rechazar